漏洞概要 关注数(233) 关注此漏洞 e+ m% J5 ~: w9 q
6 @" p8 z7 |$ @8 C- k7 |缺陷编号: WooYun-2012-15569
# p1 e& m( ^" ^' e' a
3 G0 f7 Y' z5 s漏洞标题: 中国建设银行刷人民币漏洞
& {9 K& G4 E; N
) e0 X+ q5 u# y" {7 _相关厂商: 建设银行 ^# ~2 ~# J% z- b0 G: H
9 c5 q. O6 r5 P4 V
漏洞作者: only_guest
9 \' z6 b4 G7 a) [0 K( ^& x( d
: F: d7 ~! e/ W* p; b提交时间: 2012-12-03
$ b# U" O" \ w3 ~5 J: m* b- s- A- C- i7 R" v9 p4 L) x' Z5 I
漏洞类型: 设计缺陷/逻辑错误
7 J+ G4 W' |5 i1 n) O0 f4 O& D( U% V6 c6 i$ E
危害等级: 高. b: |8 d- M. X7 o$ ]$ S# g
0 @* Y& P! J9 ~( i Q' z& k漏洞状态: 已交由第三方厂商(cncert国家互联网应急中心)处理
% }8 y1 j9 I2 f3 b& i7 ~
& N) W" ?/ {% s* k. O4 X: b3 h漏洞来源: http://www.wooyun.org
3 ?8 b! v. n9 B3 G: t2 y1 U: e. f
' j) c8 e! J* h `6 W* LTags标签: 无 ) E2 F/ {) E3 @( B$ k5 P
" b0 X2 U$ N2 e# j. l
, P7 {: X- U* t! P. y
4 ~/ O+ [5 Y; F2 R3 a4 F# _
20人收藏收藏 3 Y2 `" M& D- Y. ^% V
分享漏洞:
0 Q, y9 J r# A) C$ o: [1 [5 d* y35
7 `2 m* H3 @: T. p1 e! l$ \) p% b. N7 Z8 s
--------------------------------------------------------------------------------
# B9 v) V5 a( |: M/ p& T. e% W; S, N1 |- A% S
漏洞详情7 F" e" o7 M0 {5 ^" G+ L/ U5 H
3 a& Q3 a6 v; {* c6 b/ w5 x披露状态:
" Q4 O4 p/ `2 R
3 A" T. y6 a% S- `
* r* @6 g8 f% K$ Y+ ^1 P) e
6 h Q( h. G4 s4 L$ {2012-12-03: 细节已通知厂商并且等待厂商处理中& X1 ^. J1 c$ o( @: y9 w$ M1 a3 `
2012-12-04: 厂商已经确认,细节仅向厂商公开
+ T: I- L3 a( {7 W1 @, X
! I8 Q$ K/ O+ K# L- T; E5 y5 G7 t0 b6 V j1 @" j; ]5 l/ _
简要描述:4 ?9 p/ N1 p) r; L U1 K0 T- f
- G E0 X I3 V
偶然测试发现.就让我再做次标题党吧,我就刷了90块钱...
. d# a# B! Q v) a% J 测试用的.你们收回去就是了.我是良民.
8 G& p: x* |: c' B" M
# `( l9 O2 _3 s5 N; X4 x4 Q漏洞hash:47b3d87350e20095c8f314b7b6405711- G! T9 S& G3 E, j# J- p8 e
9 G0 P8 n5 Z/ L7 U, E+ L版权声明:转载请注明来源 only_guest@乌云; m) e" k3 h. N. _! H
3 v, H2 W' s) W" i* p
--------------------------------------------------------------------------------! c, b6 C: \) N. g( a. r" n7 E
9 M0 t$ e. d+ V; o* Z漏洞回应 K) q! s6 r9 {3 O: U: |- f
6 D5 M5 Y: w1 o1 Q$ v4 i厂商回应:( Y3 J3 F+ \, Y& J( D
4 W! t/ P% U8 _0 m" `3 P8 P危害等级:高) S: ]) X# ?, V/ Q p2 p
% N3 @# t9 q3 f" I& x7 ?漏洞Rank:12 N! Q& c% C/ `7 d, _: ~
# e/ r) S1 V& [- g" G$ D7 l7 a+ S3 d
确认时间:2012-12-047 q$ C7 H/ j* E; Y6 {4 Y
( e5 s# Q z( Z4 s厂商回复:( T! v3 O$ M. ?. k/ d
+ i7 l- k4 l5 i! \) [% eCNVD确认漏洞情况,已经转由CNCERT在4日联系建设银行处置,待后续处置反馈。6 @' {2 Y2 N5 A4 W) A' s" L% d k
7 U" g8 v1 a' M1 y, f同时,近期此类订单篡改(或支付篡改)漏洞在一些网上商城或支付网站频发,对于POST方式提交以及订单未进行一致性校验是构成风险的主要原因。) x W! C9 K* Z9 M) ]* E
7 e6 Q5 |# k5 E0 z6 ]按部分影响完整性、可用性进行评分,基本危害评分6.42(中危),发现技术难度系数1.1,涉及行业或单位影响系数1.7,综合rank=12.00( x( q% E8 ^' m4 E: E# P
|